ГОСТ Р ИСО/МЭК ТО 13335-3—2007
совместимой с политикой безопасности информационных технологий — между ними не следуетдопускать
расхождений. Политика безопасности системы информационных технологий должна быть направлена на
вопросы более низкого уровня, чем политика безопасности информационных технологий. Политика безо
пасности системы информационныхтехнологий базируется на результатаханализа рисков и определении
защитных мер для конкретной системы и поддерживается морами защиты, выбранными всоответствии с
оцененными рисками. Защитные меры должны обеспечиватьдостижение требуемого уровня безолас»юсти
защищаемой системы.
Политика безопасности системы информационных технологий не должна зависетьот применяемой
стратегии анализа риска, а также должна определять меры защиты (в том числе методы защиты), необхо
димыедля достижения необходимого уровня безопасности рассматриваемой системы.Политика безопас
ности системы информационных технологий и относящиеся к ней вспомогательные документы должны
освещать следующие проблемы:
- определение системы информационных технологий, описание ее компонентов и границ (описание
должно охватывать все аппаратное, программное обеспечение, персонал, окружающую среду, а также все
виды деятельности — т. е. все. что в совокупности образует данную систему):
- определение целей бизнеса, которые должны бытьдостигнуты с помощьюданной системы инфор
мационных технологий. — этоможетоказать воздействие на политику безопасности информационных тех
нологий применительно к данной системе, выбранный подход к анализу рисков, а также на выбор и приори
тетность осуществления защитных мер:
- определение целей безопасности системы;
- определение степени общей зависимости от системы информационныхтехнологий, т. е. насколько
деловаядеятельность организации может пострадатьот потери или раскрытия системы информационных
технологий, задач, которыедолжна выполнятьданная система информационных технологий, и характера
обрабатываемом информации;
- определениеуровня капиталовложений в информационные технологии: стоимости разработки, под
держания в рабочем состоянии и замены конкретной системы информационных технологий, включая рас
ходы на приобретение, эксплуатацию и смену помещения;
- определение подхода канализурисков, выбранногодля конкретной системы информационныхтех
нологий;
- определение активов системы информационных технологий, защиту которых должна обеспечить
организация;
- оценку указанных активов, определяющую, что произошло бы с организацией в случае, если эти
активы были бы поставлены под угрозу (стоимость хранящейся информации должна бытьописана наосно ве
возможного негативного воздействия на деловую деятельностьданной организации в случае раскры тия,
изменения, исчезновения или уничтожения этой информации);
- оценку угроз для системы информационных технологий и хранящейся информации, включая зави
симость мехщу характеристиками активов, угрозами и вероятностью реализации этих угроз;
- оценки уязвимости системы информационных технологий, включая описаниеслабых сторон систе
мы. в которых могут реализоваться существующие угрозы;
- наличие рисков по безопасности конкретной системы информационных технологий, возникающие
вследствие:
возможных негативных воздействий наделовую деятельностьорганизации.
наличия вероятности реализации угроз.
легкости реализации угроз уязвимостей:
- перечень средств безопасности, выбранныхдля обеспечения безопасности данной системы инфор
мационныхтехнологий;
- оценки стоимости защитных меринформационныхтехнологий.
Еслидоказано, что система требует лишь базовой защиты, можно привести сведения по вышепере
численным проблемам, даже если в некоторых случаях они будут менее подробными, чем для систем, по
которым был проведен детальный анализ рисков.
9.7 План безопасности информационных технологий
План безопасности информационных технологий представляетсобой документ по координации мер,
определяющихдействия для обеспечения необходимой безопасности системы информационных техноло
гий. В плане безопасностидолжны бытьотражены результаты рассмотрения проблем (см. 9.6) и перечисле
ны краткосрочные, среднесрочные и долгосрочные мероприятия, направленные надостижение и подцер-
22